−25%

Windows-এর বার্ষিক পেমেন্টে, ৩১ অক্টোবর পর্যন্ত। প্ল্যান দেখুন

EQVPS

VPS-এ সেলফ-হোস্টেড AI এজেন্ট সুরক্ষিত করা

Sep 26, 2026 · 4 মিনিট পড়া · EQVPS Team

একটি প্রচলিত ওয়েব অ্যাপ তার কোড যা বলে তা-ই করে। একটি AI এজেন্ট তার কোড যা বলে তা করে, তার সঙ্গে সে যে লেখা পড়ে তা তাকে যা করতে রাজি করায় তা-ও। তাকে একটি শেল, একটি API কী আর একটি বাজেট দিন, খোলা ইন্টারনেটে ছেড়ে দিন, আর আপনি নতুন কিছু বানিয়ে ফেললেন: এমন একটি প্রসেস যাকে সোশ্যাল ইঞ্জিনিয়ারিং দিয়ে প্রভাবিত করা যায়। সমাধান আতঙ্ক নয়, বরং সিস্টেম প্রশাসকের পুরোনো অভ্যাস, ন্যূনতম অধিকার, যা খুব কথা বলা একটি প্রোগ্রামে প্রয়োগ করা হয়।

আসল হুমকিগুলো জানুন

নিচের সবকিছু হয় এগুলো ঘটার সম্ভাবনা কমায়, নয়তো ঘটলে সেগুলোর দাম কমায়।

১. এজেন্টকে তার নিজস্ব মেশিন আর নিজস্ব ব্যবহারকারী দিন

যে এজেন্ট কোড চালায় বা ওয়েব ব্রাউজ করে, তাকে আলাদা VPS-এ চালান, আপনার প্রোডাকশন ডেটাবেসের পাশে নয়। সেই মেশিনেও কখনো root হিসেবে নয়:

adduser --disabled-password --gecos "" agent
mkdir -p /home/agent/work && chown agent:agent /home/agent/work

sudo নয়, অন্য সার্ভারের SSH কী নয়, দরকার নেই এমন কিছুতে প্রবেশাধিকার নয়।

২. systemd দিয়ে স্যান্ডবক্সে রাখুন

systemd কন্টেইনার ছাড়াই একটি প্রসেসকে বেড়া দিয়ে ঘিরতে পারে। এজেন্ট সিস্টেম পড়তে পারে, কিন্তু শুধু নিজের কাজের ডিরেক্টরিতে লিখতে পারে:

# /etc/systemd/system/agent.service
[Unit]
Description=AI agent
After=network-online.target

[Service]
User=agent
WorkingDirectory=/home/agent/work
EnvironmentFile=/home/agent/.agent.env
ExecStart=/home/agent/venv/bin/python run_agent.py
Restart=on-failure
NoNewPrivileges=yes
ProtectSystem=strict
ProtectHome=read-only
ReadWritePaths=/home/agent/work
PrivateTmp=yes
PrivateDevices=yes
MemoryMax=2G

[Install]
WantedBy=multi-user.target

ProtectSystem=strict ReadWritePaths ছাড়া পুরো ফাইল সিস্টেমকে শুধু-পড়ার করে দেয়। MemoryMax একটি লাগামছাড়া কাজকে সার্ভার ফেলে দেওয়া থেকে আটকায়। ফলাফল systemd-analyze security agent দিয়ে যাচাই করুন: এটি ইউনিটকে নম্বর দেয় এবং কী এখনো খোলা তা তালিকা করে।

৩. কী-গুলোকে এমনভাবে দেখুন যেন সেগুলো ফাঁস হবেই

৪. সে কী কিনতে পারে তা সীমিত করুন

এজেন্ট যদি টাকা খরচ করতে পারে, তাহলে সীমাটি এজেন্টের বাইরে থাকতে হবে। EQVPS-এ এজেন্ট MCP সার্ভার বা REST API-এর মাধ্যমে অ্যাকাউন্টের প্রিপেইড ব্যালান্স থেকে সার্ভার অর্ডার আর নবায়ন করে, তাই ব্যালান্সই একটি কঠোর সীমা। পুরো বাজেট নয়, যতটা হারাতে প্রস্তুত ততটাই টপ-আপ করুন। আপনার অন্য সার্ভারগুলো দেখার দরকার না থাকলে এজেন্টকে একটি আলাদা অ্যাকাউন্ট দিন।

৫. অপরিবর্তনীয় কাজের আগে একজন মানুষ রাখুন

ডেটা মোছা, টাকা পাঠানো, main-এ push করা, গ্রাহকদের ইমেল পাঠানো: এগুলোকে একটি নিশ্চিতকরণ ধাপের মধ্য দিয়ে নিন; অনুমোদনের বোতামসহ একটি Telegram বার্তাই যথেষ্ট। শুধু-পড়ার টুল স্বাধীনভাবে চলতে পারে; লেখার টুল ধীরে ধীরে আস্থা অর্জন করে।

৬. বেরোনোর পথ সংকীর্ণ করুন (যদি মানিয়ে নিতে পারেন)

বাইরে যাওয়া ট্রাফিকের একটি অনুমতি তালিকা গোপন তথ্য পাচার অনেক কঠিন করে তোলে:

ufw default deny outgoing
ufw allow out 53          # DNS
ufw allow out 443/tcp     # HTTPS APIs
ufw allow out 80/tcp      # package mirrors
ufw default deny incoming && ufw allow 22/tcp && ufw enable

সত্যি বলতে, এটাই সেই ধাপ যা বেশিরভাগ মানুষ বাদ দেন: ব্রাউজ করা এজেন্টের যেকোনো জায়গায় HTTPS লাগে, আর তখন পোর্টভিত্তিক অনুমতি তালিকা খুব একটা কাজে আসে না। নির্দিষ্ট কিছু API ডাকা এজেন্টের জন্য এটি সার্থক।

৭. লগ আর ফেরার পথ রাখুন

প্রতিটি টুল কল তার আর্গুমেন্টসহ লগ করুন। নতুন কোনো কাজে এজেন্টকে ছাড়ার আগে একটি স্ন্যাপশট নিন: Managed Backups আপনাকে দৈনিক রিস্টোর পয়েন্ট আর চাহিদামতো স্ন্যাপশট দেয়, তাই একটি খারাপ বিকেলের দাম নতুন করে বানানো নয়, শুধু একটি রিস্টোর।

সৎ উপসংহার

এর কোনোটিই একটি এজেন্টকে চোখ বুজে বিশ্বাস করার মতো নিরাপদ করে না। এগুলো ভুলকে সস্তা করে: নিজের মেশিনে, নিজের ব্যবহারকারীর অধীনে, সীমিত ব্যালান্স আর সংকীর্ণ কী-সহ একটি আক্রান্ত এজেন্ট শুধু ছোট আর মেরামতযোগ্য ক্ষতি করতে পারে। এটাই বাস্তবসম্মত লক্ষ্য। নতুন VPS সুরক্ষিত করা-এর মৌলিক বিষয় দিয়ে শুরু করুন, তারপর ওপরে বলা এজেন্ট-নির্দিষ্ট স্তরগুলো যোগ করুন।

FAQ

সার্ভারে AI এজেন্ট চালানোর সবচেয়ে বড় ঝুঁকি কী?

Prompt injection: এজেন্ট এমন লেখা পড়ে যা সে নিজে লেখেনি (একটি ওয়েব পেজ, একটি ইমেল, issue-তে একটি মন্তব্য), আর সেই লেখা তাকে এমন কিছু করতে বলে যা আপনি কখনো চাননি, যেমন নিজের এনভায়রনমেন্ট ভেরিয়েবল ছাপানো বা একটি কমান্ড চালানো। এই গাইডের বাকি সবকিছু সেটি ঘটলে ক্ষতি সীমিত রাখার বিষয়ে।

এজেন্ট কি root হিসেবে চালানো উচিত?

কখনোই না। একে sudo ছাড়া নিজস্ব একটি সুবিধাহীন ব্যবহারকারী দিন, আর systemd স্যান্ডবক্স দিয়ে সীমিত করুন সে কোথায় লিখতে পারে। প্রতারিত হয়ে কোনো ধ্বংসাত্মক কমান্ড চালালেও সে শুধু নিজের কাজের ডিরেক্টরির ক্ষতি করতে পারবে।

এজেন্টকে বেশি খরচ করা থেকে কীভাবে আটকাব?

এমন কঠোর সীমা ব্যবহার করুন যা এজেন্টের বাইরে থাকে: মডেল প্রদানকারীর কী-তে খরচের সীমা, আর সে যা কিনতে পারে তার জন্য প্রিপেইড ব্যালান্স। EQVPS-এ এজেন্ট অ্যাকাউন্টের ব্যালান্স থেকে খরচ করে, তাই ব্যালান্সই সীমা: যতটা হারাতে রাজি ততটাই টপ-আপ করুন, বেশি নয়।

prompt injection কি পুরোপুরি আটকানো যায়?

না: আজ এর জন্য কোনো নির্ভরযোগ্য ফিল্টার নেই। যা কাজ করে তা হলো ক্ষতির পরিধি কমানো: ন্যূনতম অধিকারের টুল, ধ্বংসাত্মক বা খরচের কাজে মানুষের নিশ্চিতকরণ, এজেন্টের কনটেক্সটে কোনো গোপন তথ্য না রাখা, আর এমন লগ যা আপনি পর্যালোচনা করতে পারেন।

এজেন্টের জন্য আলাদা VPS কি সার্থক?

হ্যাঁ, যদি এজেন্ট কোড চালায় বা ওয়েব ব্রাউজ করে। একটি ছোট নিবেদিত মেশিন তাকে আপনার ডেটাবেস, অন্য প্রকল্প আর ক্রেডেনশিয়াল থেকে দূরে রাখে। এটি আক্রান্ত হলে আপনি পুরো সেটআপ নয়, শুধু একটি সার্ভার নতুন করে বানান।

← ব্লগে ফিরুনপ্ল্যান ও মূল্য দেখুন →

মন্তব্য

এখনো কোনো মন্তব্য নেই। প্রথম হোন।

একটি মন্তব্য দিন

মন্তব্য প্রকাশের আগে মডারেট করা হয়।